The Ars0n Framework V2 BETA by Harrison Richardson | Bug Bounty Village, DEF CON 33
三句話摘要
Arson Framework v2:自動化漏洞獵取偵察框架,3 小時內建立完整攻擊面。 Arson Framework v2 通過完全自動化偵察流程和內建教育內容,將漏洞獵取新手的上手門檻從數週降至 3 小時,並用 ROI 評分解決「列舉完不知道測什麼」的關鍵瓶頸。 三層攻擊面列舉:公司工作流(ASN+根域名)→ 通配符工作流(子域名)→ 雲資產列舉,層層遞進自動化尋找所有可測試目標,徹底覆蓋目標公司的外部攻擊面。
重點整理
重點- 1
三層攻擊面列舉:公司工作流(ASN+根域名)→ 通配符工作流(子域名)→ 雲資產列舉,層層遞進自動化尋找所有可測試目標,徹底覆蓋目標公司的外部攻擊面。
- 2
降低新手摩擦:內建數百條 Google dorks、自動導入偵察資料、一鍵自動掃描,搭配每步驟的「幫助我學習」手風琴展開教學,讓完全新手也能理解方法論的邏輯。
- 3
ROI 評分指導:掃描完子域名後產生評分報告,根據端點數量、使用者控制輸入、技術棧等因素,告訴獵取者哪些 URL 投報率最高,解決新手完成列舉後「不知道從何開始測試」的問題。
- 4
完整自動化工作流:從公司名→根域名→子域名→活體檢測→Nuclei 漏洞掃描,全程自動拉取資料至下一階段,無需手動複製貼上,支援暫停/取消操作。
實用技巧與重點
乾貨- 核心工作流程與工具:
- 公司工作流工具:ASM Intel、Metabigger(找 ASN)、Amass enum(DNS 查詢)
- 子域名列舉工具:Sublister、Amass、get-all-url、Crtsh、Subfinder、Cewl(動態字典)、Shuffle DNS、Katana(爬蟲)
- 活體檢測:httpx、TCP ACK 掃描
- 雲資產列舉:Amass enum、DNSX、Cloud Enum(作者維護版本)、Katana
- 漏洞掃描:Nuclei(完整包裝)
- 外部服務整合:
- Census 和 Security Trails:域名信息
- Shodan:API 查詢
- GitHub API:代碼搜索
- 反向 Whois 查詢:Domaintools、WhoisXML(半自動導引)
- 新手快速開始方案:
- 導入作者的 `.arson` 文件(GitHub repo 提供公開程序的完整偵察資料)
- 2 分鐘內加載相同偵察資料,立即開始測試
- 版本 2 技術改進:
- 後端:MongoDB → Go 語言
- API 端點:250 個
- Docker 容器:20 個
- 數據處理邏輯:
- 偵察階段自動整合所有工具結果為單一列表
- 活體檢測→動態字典生成→再次暴力破解子域名→爬蟲尋找 JS 文件中隱藏的子域名
- 最終輸出:協議 + IP/域名 + 埠 + DNS 記錄映射
- Cloud Enum 維護版本提升:
- AWS 服務從 2 個擴展到 14+ 個
- S3 發現邏輯改進,測試多種域名可能性和重定向
- 可獨立於框架使用
- ROI 報告檢查項:
- 端點數量
- 使用者控制輸入(未使用 React)
- SSL 證書信息
- 技術棧識別
- WAF(Web 應用防火牆)檢測
結論
結論“Arson Framework v2 通過完全自動化偵察流程和內建教育內容,將漏洞獵取新手的上手門檻從數週降至 3 小時,並用 ROI 評分解決「列舉完不知道測什麼」的關鍵瓶頸。”
完整解析
詳細Arson Framework v2 是一套為漏洞獎金獵取者設計的自動化偵察系統。演講者 Harrison Richardson 有 6 年漏洞獵取經驗,曾在公司端建立並維護 HackerOne 漏洞獎金項目,因此既懂獵取者的痛點,也瞭解計畫方的需求。
框架的核心價值在於解決新手的三大問題:(1)不知道從何開始,(2)手工工作流程繁瑣容易出錯,(3)完成列舉後不知道該測試什麼。為此框架設計了三條主要工作流。
第一條是「公司工作流」,從公司名稱出發。當公司向 ISP 租用 IP 段時會被分配一個 ASN(自主系統編號),該 ASN 對應的 IP 範圍是該公司可能運行基礎設施的地方。框架使用 ASM Intel 和 Metabigger 找出這些 ASN,再用 TCP ACK 掃描判斷哪些 IP 端口活躍。同時框架從多個數據源(證書透明度日誌、反向 Whois、Census、Security Trails、Shodan、GitHub)尋找根域名。為解決 Google dorks 查詢的痛點,Richardson 內建了數百條經過驗證的 dorks,使用者點擊即自動加載到頁面,支持鍵盤快捷鍵快速添加發現的域名。他提到這個功能意外成為最喜歡的部分,因為它把繁瑣的事變有趣,導致他進行 Google dorks 搜索的頻率提高了 2-3 倍。
第二條是「通配符工作流」,這是業界最知名的子域名列舉流程。框架完全自動化了 Jason Haddick 的 v4 版本方法論:先用 5 個工具抓取已知子域名,用 httpx 篩選活體,再用 Cewl 從這些活體網站爬蟲生成動態字典,配合靜態 10000+ 詞表和 Shuffle DNS 進行暴力破解,再次篩選活體,最後用 Katana 爬蟲尋找 JavaScript 中隱藏的子域名。框架甚至提供了「自動掃描」功能,可選擇執行哪些工具、設定子域名上限,按下按鈕後自動逐階段執行,無需人工干預。
掃描完成後,框架可生成兩份報告。「元數據報告」運行 FFUF 端點模糊測試、Katana 爬蟲、SSL 檢查等,為每個 URL 計算 ROI 評分。Richardson 發現很多新手在完成子域名列舉後會陷入迷茫——他們有了 URL 列表卻不知道該測試什麼、為什麼有些 URL 比其他更有價值。ROI 報告通過識別端點數量、使用者控制輸入、技術棧等因素為每個 URL 評分,幫助獵取者優先級排序,避免盲目測試。
第三條是「雲資產列舉」,這是 v2 的新增功能。框架用 Amass Enum、DNSX、Cloud Enum 和 Katana 尋找 CNAME 記錄、PTR 記錄和雲端 FQDN,識別目標使用的 AWS、Azure、GCP 服務。特別值得一提的是,Richardson 發現 Cloud Enum 原作者已停止維護,他決定 fork 並維護該項目。他大幅擴展了 AWS 覆蓋面(從 2 個服務增至 14+),改進了 S3 發現邏輯以適應當今配置方式,並修復了 Azure/GCP 的特定問題。
完成列舉後,框架將所有數據整合為統一的攻擊面視圖,包括 ASN、IP 範圍、域名、雲資產及其關聯的 DNS 記錄和活體狀態。Richardson 的典型工作方式是一邊看框架的攻擊面列表,一邊在 Burp Suite 進行手工測試,兩個工具配合。框架還包裝了 Nuclei 漏洞掃描器,允許對整個攻擊面或特定子集運行自定義 Nuclei 模板,並支持查看歷史掃描結果對比。
框架的教育設計貫穿始終。每個步驟都有「幫助我學習」手風琴,解釋做什麼、為什麼這樣做、使用什麼工具、下一步去哪裡。每個核心問題都配有「瞭解更多」按鈕,打開自定義課程計劃,包含 5-6 個外部資源鏈接。Richardson 計畫錄製 YouTube 視頻逐步演示每個功能,視頻將與框架內容同步。
v2 相比 v1 的主要改進是架構設計更適合開源發佈。v1 是數年積累的腳本集合,後來匆忙打包成 API + 前端,安裝複雜(特別是 MongoDB 依賴導致跨平台問題)。v2 完全重新架構,用 Go 替代 Python 後端,使用 Docker 容器化,包含 250 個 API 端點和完整文檔。
未來計畫包括:(1)代碼重構與性能優化(減少不必要的狀態/Props 存儲),(2)URL 工作流(6-8 個月後,生成針對真實目標的動態課程),(3)AI 整合,包括後端 RAG 聊天機器人回答關於發現數據的問題,AI 輔助判斷根域名所有權,AI 生成人類可讀的 ROI 報告建議。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。


